Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
Usare i profili di connessione remota di Configuration Manager per consentire agli utenti di connettersi in remoto ai computer aziendali. Questi profili consentono di distribuire le impostazioni di Connessione Desktop remoto agli utenti nella gerarchia. Gli utenti possono accedere a uno qualsiasi dei computer di lavoro principali tramite Desktop remoto tramite una connessione VPN.
Importante
Quando si specificano le impostazioni del profilo di connessione remota con Configuration Manager, il client archivia le impostazioni nei criteri locali di Windows. Queste impostazioni possono sostituire le impostazioni di Desktop remoto configurate con un'altra applicazione. Inoltre, se usi i Criteri di gruppo di Windows per configurare le impostazioni di Desktop remoto, le impostazioni specificate nei Criteri di gruppo sostituiranno le impostazioni di Configuration Manager.
Configuration Manager crea un gruppo di sicurezza nei client, Remote PC Connect. Quando si distribuisce un profilo di connessione remota, il client aggiunge gli utenti primari del computer a questo gruppo. Un amministratore locale può aggiungere o rimuovere manualmente utenti da questo gruppo, ma Configuration Manager aggiorna l'appartenenza quando valuta la conformità del profilo.
Importante
Se la relazione di affinità utente dispositivo tra un utente e un dispositivo cambia, Configuration Manager disabilita il profilo di connessione remota e le impostazioni di Windows Firewall per impedire le connessioni al computer.
Prerequisiti
Dipendenze esterne
Se si desidera consentire agli utenti di connettersi da Internet, installare e configurare un server Gateway Desktop remoto. Per altre informazioni su come installare e configurare un server Gateway Desktop remoto, vedere Servizi Desktop remoto - Accesso da qualsiasi luogo.
Se i client eseguono un firewall basato su host, è necessario abilitare il programma mstsc.exe. Quando si configura un profilo di connessione remota, abilitare l'impostazione Consenti eccezione di Windows Firewall per le connessioni su domini Windows e reti private. Questa impostazione consente a Configuration Manager di configurare automaticamente Windows Firewall.
Consiglio
Le impostazioni di Criteri di gruppo per configurare Windows Firewall possono sostituire la configurazione impostata in Configuration Manager. Se si usa Criteri di gruppo per configurare Windows Firewall, assicurarsi che Criteri di gruppo impostazioni non blocchino mstsc.exe.
Se i client eseguono un firewall basato su host diverso, configurare manualmente questa dipendenza dal firewall.
Dipendenze di Configuration Manager
Affinché un utente possa connettersi a un computer aziendale, tale computer deve essere il dispositivo primario dell'utente. Per ulteriori informazioni, vedere Collegare utenti e dispositivi con affinità utente-dispositivo.
Per gestire i profili di connessione remota, l'account utente richiede autorizzazioni specifiche in Configuration Manager. Il ruolo predefinito di Gestione impostazioni di conformità include le autorizzazioni necessarie per gestire questi profili. Per ulteriori informazioni, vedere Configurare l'amministrazione basata sui ruoli.
Considerazioni sulla protezione e sulla privacy
Considerazioni sulla sicurezza
Specificare manualmente l'affinità tra utenti e dispositivi invece di consentire agli utenti di identificare il dispositivo primario. Non abilitare la configurazione basata sull'utilizzo.
Prima di poter distribuire un profilo di connessione remota, è necessario abilitare l'opzione Consenti a tutti gli utenti principali del computer aziendale di connettersi in remoto. Con questa configurazione, è sempre necessario specificare manualmente l'affinità utente-dispositivo. Non considerare autorevoli le informazioni raccolte da Configuration Manager dagli utenti o dal dispositivo. Se si distribuisce un profilo e un utente amministratore attendibile non specifica l'affinità utente/dispositivo, gli utenti non autorizzati potrebbero ricevere privilegi elevati e possono connettersi in remoto ai computer.
Configuration Manager raccoglie informazioni basate sull'utilizzo tramite messaggi di stato, che è un canale di comunicazione veloce ma non sicuro. Per ridurre questa minaccia, usare la firma SMB (Server Message Block) o IPsec (Internet Protocol Security) tra i computer client e il punto di gestione.
Limitare i diritti amministrativi locali nel computer del server del sito. Un amministratore locale nel server di sito può aggiungere manualmente membri al gruppo di sicurezza Remote PC Connect creato e gestito automaticamente da Configuration Manager. Questa azione potrebbe causare un'elevazione dei privilegi perché i membri ricevono le autorizzazioni Desktop remoto.
Considerazioni sulla privacy
Quando un utente si connette in remoto a un computer aziendale, scarica un file .wsrdp. Questo file contiene il nome del dispositivo e il nome del server Gateway Desktop remoto. Questi valori sono necessari per creare la sessione di Desktop remoto. Il file con estensione wsrdp viene scaricato e salvato automaticamente in locale. Questo file viene sovrascritto alla successiva esecuzione di una sessione di Desktop remoto.
Creare un profilo
Nella console di Configuration Manager passare all'area di lavoro Asset e conformità, espandere Impostazioni di conformità e selezionare Profili di connessione remota.
Nel gruppo Crea della scheda Home della barra multifunzione selezionare Crea profilo di connessione remota.
Nella pagina Generale della Creazione guidata profilo di connessione remota specificare un nome e una descrizione facoltativa per il profilo. Entrambi i valori hanno un limite massimo di 256 caratteri.
Nella pagina Impostazioni profilo , specificare le impostazioni seguenti:
Nome completo e porta del server Gateway Desktop remoto (facoltativo): specificare il nome del server Gateway Desktop remoto da usare per le connessioni. Questo valore ha i requisiti seguenti:
- Il nome del server non può contenere più di 256 caratteri.
- Può contenere caratteri maiuscoli, minuscoli e numerici.
- A parte i punti (
.) tra i segmenti e i due punti (:) prima della porta, gli unici caratteri speciali sono trattini (–) e caratteri di sottolineatura (_). - Configuration Manager non supporta l'uso di un nome di dominio internazionalizzato per questo valore.
Consenti connessioni solo da computer che eseguono Desktop remoto con autenticazione a livello di rete: abilitata per impostazione predefinita, questa impostazione aggiunge un ulteriore livello di sicurezza per la connessione. Per altre informazioni, vedere Concedere l'accesso a Desktop remoto.
Abilita le impostazioni di connessione seguenti:
Consenti connessioni remote ai computer aziendali
Consente a tutti gli utenti principali del computer aziendale di connettersi in remoto
Consente l'eccezione di Windows Firewall per le connessioni nei domini Windows e nelle reti private
Importante
Per poter continuare, è necessario che tutte e tre le impostazioni siano le stesse.
Disabilita queste impostazioni solo quando distribuisci un profilo per disattivare le connessioni remote.
Completare la procedura guidata.
Il nuovo profilo viene visualizzato nel nodo Profili di connessione remota nell'area di lavoro Asset e conformità .
Distribuire
Nella console di Configuration Manager passare all'area di lavoro Asset e conformità, espandere Impostazioni di conformità e selezionare Profili di connessione remota.
Nell'elenco Profili di connessione remota selezionare il profilo che si desidera distribuire. Nella scheda Home della barra multifunzione, nel gruppo Distribuzione , selezionare Distribuisci.
Nella finestra Distribuisci profilo connessione remota specificare le informazioni seguenti:
Raccolta: sfoglia per selezionare la raccolta di dispositivi in cui si vuole distribuire il profilo.
Correggere le regole non conformi quando supportate: abilitare questa impostazione per correggere automaticamente le impostazioni del profilo quando non sono conformi in un dispositivo. Il profilo può essere non conforme quando non esiste.
Consenti la correzione all'esterno della finestra di manutenzione: se configuri una finestra di manutenzione per la raccolta in cui distribuisci il profilo, abilita questa opzione per consentire a Configuration Manager di correggerlo all'esterno della finestra di manutenzione. Per ulteriori informazioni, vedere Come usare le finestre di manutenzione.
Genera un avviso: abilitare questa opzione per configurare un avviso di conformità.
Specificare la pianificazione della valutazione della conformità per questa linea di base di configurazione: Specificare una pianificazione semplice o personalizzata in base alla quale il client valuta il profilo.
Selezionare OK per chiudere la finestra e creare la distribuzione.
Valutazione del cliente
Il client valuta il profilo quando un utente accede.
Se un dispositivo lascia una raccolta in cui si distribuisce un profilo di connessione remota, Configuration Manager disabilita le impostazioni nel dispositivo. Tuttavia, affinché questo processo venga eseguito correttamente, è necessario aver già distribuito almeno un elemento di configurazione o una baseline di configurazione che contiene un elemento di configurazione dal sito.
Risoluzione dei conflitti
Non distribuire più profili di connessione remota con impostazioni in conflitto nello stesso dispositivo. Ad esempio, si distribuiscono due profili con impostazioni diverse nella stessa raccolta. È possibile configurare una sola distribuzione di profilo per correggere le regole non conformi quando supportato. Questa distribuzione potrebbe sostituire le impostazioni nell'altro profilo. Configuration Manager non supporta questo tipo di distribuzione del profilo di connessione remota.
Monitoraggio
Nella console di Configuration Manager passare all'area di lavoro Monitoraggio e selezionare Distribuzioni. Nell'elenco Distribuzioni selezionare la distribuzione del profilo di connessione remota.
È possibile esaminare le informazioni di riepilogo sulla conformità della distribuzione del profilo di connessione remota nella pagina principale. Per visualizzare informazioni più dettagliate, selezionare la distribuzione del profilo. Quindi, nella scheda Home della barra multifunzione, nel gruppo Distribuzione , selezionare Visualizza stato. Questa azione apre la pagina Stato distribuzione .
La pagina Stato distribuzione contiene le schede seguenti:
Conforme: visualizza la conformità del profilo di connessione remota in base al numero di risorse interessate.
Importante
Il client non valuta un profilo di connessione remota se non è applicabile. Tuttavia, segnala comunque conforme.
Errore: visualizza un elenco di tutti gli errori per la distribuzione del profilo di connessione remota selezionata in base al numero di risorse interessate.
Non conforme: visualizza un elenco di tutte le regole non conformi all'interno del profilo di connessione remota in base al numero di risorse interessate.
Sconosciuto: visualizza un elenco di tutti i dispositivi che non hanno segnalato la conformità per la distribuzione del profilo di connessione remota selezionato, insieme allo stato client corrente dei dispositivi.
In qualsiasi scheda aprire una regola per creare un sottonodo temporaneo nel nodo Utenti nell'area di lavoro Asset e conformità . Questo nodo secondario contiene tutti i dispositivi con lo stato di conformità della scheda selezionata.
Nel riquadro Dettagli risorsa vengono visualizzati i dispositivi con lo stato di conformità selezionato per questo profilo. Aprire un dispositivo nell'elenco per visualizzare informazioni aggiuntive.
Report
Configuration Manager include report predefiniti che puoi usare per monitorare le informazioni sui profili di connessione remota. Questi report hanno la categoria di report Gestione conformità e impostazioni.
Importante
Utilizzare il carattere jolly (%) quando si utilizzano i parametri Filtro dispositivo e Filtro utente nei report per le impostazioni di conformità.
Per altre informazioni su come configurare la creazione di report in Configuration Manager, vedere Introduzione alla creazione di report.